CVE-2023-5958: podatność XSS w wtyczce POST SMTP dla WordPress

Wtyczka POST SMTP WordPress przed 2.7.1 umożliwia ataki XSS na administratorów. Aktualizuj wtyczkę, aby zabezpieczyć system.
CVE-2023-5958CVSS 6.1CMS

CVE-2023-5958: podatność XSS w wtyczce POST SMTP dla WordPress

Wtyczka POST SMTP WordPress przed 2.7.1 umożliwia ataki XSS na administratorów. Aktualizuj wtyczkę, aby zabezpieczyć system.

CVSS
6.1 MEDIUM
EPSS
40.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
post smtp

Co wiadomo

Wtyczka POST SMTP dla WordPress w wersjach przed 2.7.1 nie zabezpiecza poprawnie treści wiadomości e-mail wyświetlanych w panelu administracyjnym, co umożliwia nieautoryzowanym atakującym przeprowadzenie ataków XSS na użytkowników z wysokimi uprawnieniami.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, modyfikacji ustawień lub innych działań na poziomie administracyjnym. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa swoich systemów WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki POST SMTP do wersji 2.7.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo należy edukować użytkowników o ryzyku ataków XSS i stosować zasady minimalizacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS